PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartilhada

r2.3 Criptografar e endurecer o acesso administrativo fora do console

Garantir que todo o acesso administrativo fora do console seja criptografado com criptografia forte, evitando protocolos e acessos administrativos inseguros.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Systems Manager AWS KMS Amazon VPC

Requisito 2

Aplicar Configurações Seguras a Todos os Componentes do Sistema

Sub-requisitos PCI cobertos

  • 2.2 Os componentes do sistema são configurados e gerenciados de forma segura

Como implementar na AWS

Eliminar o acesso administrativo por protocolos em texto claro. Usar o AWS Systems Manager Session Manager para acesso administrativo sem portas abertas nem SSH/RDP direto, com sessões criptografadas e auditadas. Quando o SSH for necessário, impor chaves e algoritmos fortes.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Substitua SSH/RDP pelo Session Manager para que o acesso administrativo seja criptografado, registrado e não precise de portas de entrada abertas.

  1. Alcance as instâncias das camadas de app e dados apenas por meio do Systems Manager Session Manager, com a sessão criptografada usando uma chave do KMS.
    Camada de app (CDE) / Camada de dados (CDE) Systems Manager AWS KMS
  2. Registre cada sessão no CloudWatch Logs ou S3 para que o acesso administrativo seja auditável.
    Registro da conta CloudWatch Amazon S3
  3. Confirme que os security groups do CDE não mantenham regras de entrada de SSH (22) nem RDP (3389).
    Camada de app (CDE) / Camada de dados (CDE) Amazon VPC

Como validar: O Session Manager está configurado com criptografia KMS e registro, existem logs de sessão, e nenhum security group permite entrada 22/3389.

Evite: Manter um bastião SSH «break-glass» com uma porta aberta. Use funções break-glass do Session Manager para que nenhuma porta administrativa em texto claro seja exposta.

Conta única, 3 camadas →

Padronize o acesso criptografado e registrado com o Session Manager em toda a organização e torne impossíveis por política os protocolos administrativos em texto claro.

  1. Defina uma configuração comum do Session Manager (chave do KMS, destino de registro) e distribua-a para todas as contas do CDE.
    Conta de ferramentas de segurança → OU de PCI Systems Manager AWS KMS
  2. Entregue os logs de sessão de forma central à conta de log-archive para uma retenção resistente a adulterações.
    Conta de log-archive Amazon S3
  3. Anexe uma SCP à OU de PCI que negue abrir protocolos administrativos em texto claro (por exemplo, autorizar entrada 22/3389) em qualquer conta do CDE.
    OU de PCI (guarda-corpo) AWS Organizations

Como validar: Os logs de sessão de cada conta do CDE chegam à conta de log-archive, e um teste de SCP bloqueia autorizar SSH de entrada em uma conta do CDE.

Evite: Configurar o Session Manager por conta com chaves e destinos de logs inconsistentes. Padronize de forma central para que a criptografia e a auditoria sejam uniformes e comprováveis.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os padrões de configuração para verificar que exigem criptografar todo o acesso administrativo fora do console com criptografia forte (2.2.7.a).
  • Observar um administrador fazendo login e examinar as configurações para verificar que o acesso administrativo fora do console é criptografado (2.2.7.b).
  • Examinar os ajustes dos componentes e dos serviços de autenticação para verificar que não há serviços de login remoto inseguros para o acesso administrativo fora do console (2.2.7.c).

Evidência na AWS

  • Configuração do SSM Session Manager com criptografia KMS e registro de sessões.
  • Logs de sessão no CloudWatch/S3 evidenciando acesso administrativo auditado.
  • Ausência de regras de security group que permitam protocolos administrativos em texto claro.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 2.2 — Todos os componentes do sistema estão configurados de forma segura e consistente, conforme padrões de endurecimento aceitos pelo setor ou às recomendações do fornecedor.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Restrict administrative access